Не тревога. Дело с доказательствами.
Ядро SENTINEL AI называется HCCA: гибридный причинно-контекстный анализ. Оно не поднимает тревогу на каждый подозрительный сигнал. Оно собирает улики, взвешивает их с учётом того, что известно о вашей организации, и сообщает, только когда доказательств достаточно.
Что происходит с каждым событием
Сигнал
91 правило поведения по 63 техникам MITRE ATT&CK во всех 12 тактиках. Правило выдаёт не тревогу, а улику с весом: во сколько раз чаще такое поведение бывает при атаке. Чтение памяти процесса с паролями весит ×2 500, массовое шифрование файлов ×60 000.
Контекст
Вес пересчитывается по фактам об организации: какая программа является одобренным агентом защиты, какой сервер служит контроллером домена, кто администратор, открыто ли окно изменений, делала ли учётная запись это раньше. Каждая поправка записана с причиной и множителем.
Связь
Улики с общим процессом, сеансом входа, учётной записью или адресом собираются в одно дело с упорядоченной историей. Сорок разрозненных тревог не нужно складывать в голове.
Оценка
Дело начинается с вероятности 1 к 1000. Каждая улика добавляет свой вес, повторы учитываются с убыванием, а улики с одной общей причиной считаются один раз. Дело поднимается, когда вероятность переходит порог, по умолчанию 60 %.
Как растёт уверенность
Пять настоящих улик из дела о программе-вымогателе. Добавляйте их по одной и смотрите, когда платформа решит, что доказательств достаточно.
Программа-вымогатель
Критический- Документ запустил командную программуT1204.002×40028,6 %
- Скрытый текст командыT1027.010×22098,9 %
- Чтение хранилища паролей в памятиT1003.001×2 500>99,9 %
- Уничтожены точки восстановленияT1490×4 000>99,9 %
- Массовое шифрование файловT1486×60 000>99,9 %
Улик пока нет: оценка априорная, 1 к 1000.
Настоящие правила и веса продукта. Для наглядности без поправок контекста, учёта повторов и надбавок за связь стадий.
Что обычный подход принимает за атаку
Это не придуманные примеры. Такой легитимный трафик заложен в модель организации, на которой платформа проверяется, потому что именно он ломает обычные средства.
Одно дело, четыре читателя
Одни и те же факты изложены для четырёх аудиторий на любом из шести языков. Повторная выдача через годы даёт те же слова, а отпечаток решения доказывает, что объяснение относится к своим уликам.
- Программа-вымогатель на bkp-01. Уверенность: 100 %. Серьёзность: Критический. Связанных шагов: 12, за 88,5 с. Исходных событий: 11.
- Охвачено стадий атаки: 2–12. Шагов в цепочке: 12.
- Шаг 3: Уничтожены точки восстановления (T1490 Inhibit System Recovery) на ws-013. Вес: решающий. Базовое отношение 4000, контекст ×1.
- Шаг 5: Массовое шифрование файлов (T1486 Data Encrypted for Impact) на ws-013. Вес: решающий. Базовое отношение 60000, контекст ×1.
- Программа-вымогатель. Затронуто компьютеров: 2. Затронуто учётных записей: 1. Началось за 88,5 с до последнего события.
- Платформа уверена в реальности атаки на 100 %; она сообщает только при значении выше 60 %.
- Отдельных оповещений выдало бы обычное средство: 12. Контекстных проверок применил SENTINEL: 4. Сообщается об одном инциденте.
- Предложенные действия ожидают утверждения ответственным лицом.
- Инцидент отнесён к категории «Программа-вымогатель». Серьёзность: Критический. Уверенность: 100 %. Отпечаток решения 2ec1958896e83c64897c0c1908f0587bab88fef18e77543958f018631d2e821e, набор правил 2026.09.1, ядро 1.0.0.
- Вывод опирается на перечисленные улики, у каждой указано базовое отношение, контекстная поправка и вклад: 0,1 % до улик, 100 % после.
- Платформа не выполняла блокирующих действий: каждое действие требует утверждения конкретным лицом и записывается в подписанный журнал. Повторный прогон ядра на тех же уликах даёт тот же отпечаток.
- Обнаружено нечто похожее на «Программа-вымогатель» с участием компьютера bkp-01 и учётной записи b.lebedev.
- Насколько мы уверены: 100 из 100.
- Почему мы не считаем это ложной тревогой. Проверок на соответствие норме выполнено: 4. Отложено как рутина: 0. Для оставшегося безобидного объяснения не нашлось.
- Что мы предлагаем сделать. Ничего не произойдёт, пока ответственный человек не подтвердит.
Фрагменты настоящего вывода платформы по делу о программе-вымогателе. Тексты не редактировались.
Решение остаётся за человеком
Для каждого дела платформа предлагает упорядоченные действия: что сделать, насколько срочно, как это скажется на работе и можно ли это отменить. Ничего не выполняется само. Ответственный подтверждает или отклоняет действие с причиной, и решение попадает в подписанный журнал.
Каждое действие сопоставлено с пунктами NIST CSF 2.0 и ISO/IEC 27001:2022.
- Изолировать компьютер
Отключает компьютер от сети, но оставляет включённым для расследования. Работающий за ним человек потеряет доступ к общим ресурсам.
- Остановить программу
Немедленно завершает работу программы. Несохранённые данные в ней потеряются, а улики из её памяти исчезнут.
- Снять образ памяти
Сохраняет память компьютера до остановки процессов, сохраняя улики.
Откуда берутся события
Агент в один файл
Скрипт на Python без сторонних библиотек. Читает журналы Security, Sysmon, PowerShell и System, помнит, где остановился, и копит события на диске, если платформа недоступна.
Syslog
UDP и TCP. Строки принимаются только из сетей, названных заранее: у syslog нет другого доказательства отправителя.
API
Всё, что умеет отправить JSON. Платформа понимает собственный формат и формат событий Windows из Winlogbeat и nxlog.
Где работает
Одного сервера хватает на несколько сотен рабочих станций вместе с серверами. Для большего нужен PostgreSQL. Docker-образ без привилегий, служба Windows или systemd.
Проверьте на своих данных
Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.
Запросить пилот →